Microsoft AZ-305: Güvenlik Mimarisi ve Zero Trust — Çalışma kılavuzu

Şunun bir parçası: Microsoft Azure Solutions Architect Expert AZ-305 — Çalışma kılavuzu. Doğrulanmış cevaplarla şurada pratik yapın: Microsoft sınav merkezi, veya şurada süreli deneme sınavları çözün: ExamRoll.io.

Genel Bakış

Azure’daki güvenlik mimarisi Sıfır Güven (Zero Trust) ilkesine dayanır: asla güvenme, her zaman doğrula, açıkça yetkilendir ve ihlal olduğunu varsay. Mimariler; kimlik odaklı erişimi, mikro segmentasyonu, güçlü veri korumasını ve sürekli tehdit tespiti ile müdahalesini zorunlu kılmalıdır. Bu bölüm; kimlik ve gizli anahtarlar, veri koruma, ağ denetimleri ve buluta özgü tehdit savunması gibi temel direkleri, Azure platformu yetenekleriyle uyumlu, bütünsel tasarımlar halinde birleştirir.

Kimlik, Gizli Anahtarlar ve Sıfır Güven Temelleri

Sıfır Güven, güçlü kimlik doğrulaması ve en az ayrıcalık ilkesi ile başlar. Her iş yükü ve insan kimliği, erişim anında koşullu denetimler ve kısa ömürlü token’lar ile değerlendirilmelidir. İzinleri en dar kaynak sınırındaki en küçük eylem kümesiyle sınırlayarak en az ayrıcalık ilkesini uygulayın ve uygun olan yerlerde Privileged Identity Management (PIM) ile tam zamanında (JIT) yetki yükseltmeyi tercih edin.

Azure Key Vault, gizli anahtarlar ve anahtarlar için merkezi bir rol oynar. İki adet veri düzlemi yetkilendirme modeli mevcuttur:

Geçici silme (soft delete) ve temizleme koruması (purge protection), kazara veya kötü niyetli kayıpları önler. Geçici silme, silinen nesneleri bir saklama süresi boyunca (yapılandırılabilir 7–90 gün, varsayılan 90) koruyarak kurtarılmasına olanak tanır. Temizleme koruması etkinleştirildiğinde, saklama süresi dolana kadar geçici olarak silinmiş öğelerin kalıcı olarak temizlenmesini, yüksek ayrıcalıklı kullanıcılar tarafından bile engeller. Üretim ortamındaki kasalar için her ikisini de etkinleştirin. Managed HSM, Azure kontrolü altında, adanmış, FIPS 140-2 Seviye 3 onaylı donanım güvenlik modülleri sağlar. Yalnızca anahtarları destekler (gizli anahtar/sertifika desteklemez), Managed HSM Administrator, Crypto Officer ve Crypto User gibi rollerle Azure RBAC kullanır ve geçici silme ile temizleme koruması her zaman açıktır. Donanım destekli anahtar izolasyonu, çoğunluk tabanlı yönetim (quorum-based administration) veya kriptografik sınır denetimleri için düzenleyici güvenceye ihtiyaç duyduğunuzda Managed HSM kullanın.

Azure Managed Identities, Azure’da barındırılan iş yükleri için kimlik bilgisi ihtiyacını ortadan kaldırır. Sistem tarafından atanan kimlikler (System-assigned identities), tek bir kaynağın yaşam döngüsüne bağlıdır; kaynağın silinmesi kimliği de siler. Bağımsız yetkilendirme sınırlarına ihtiyaç duyan tekil kaynaklar (bir Function App veya VM gibi) için idealdirler. Kullanıcı tarafından atanan kimlikler (User-assigned identities) bağımsızdır ve birden çok kaynağa eklenebilir; işlem (compute) kaynağı değiştirildiğinde veya ölçeklendirildiğinde varlıklarını sürdürürler, bu da onları filolar, mavi/yeşil (blue/green) geçişler veya örnekler arasında tutarlı bir kimlik gerektiğinde uygun hale getirir. İş yükleri, 169.254.169.254 adresindeki örnek meta veri hizmetini (IMDS) veya platformun yönetilen kimlik uç noktasını çağırarak, bir kaynak için (örneğin, Key Vault için https://vault.azure.net) erişim token’ı talep ederek gizli anahtarlar olmadan token alırlar. Hedef kaynaklarda kimliğe en az ayrıcalıklı rolleri vermek için Azure RBAC kullanın; platform kimlik bilgilerini otomatik olarak döndürür.

Azure AD Workload Identity Federation, harici CI/CD ve Kubernetes ortamlarında bulut kimlik bilgilerini saklama ihtiyacını ortadan kaldırır. GitHub Actions ile, GitHub OIDC sağlayıcısını (token.actions.githubusercontent.com) kullanarak Azure AD uygulaması üzerinde federe bir kimlik bilgisi (federated credential) oluşturun ve bunu depo, dal (branch) veya ortama göre kısıtlayın. GitHub, çalışma zamanında kendi OIDC token’ını bir Azure AD token’ı ile değiştirir; bu uygulamaya Azure rolleri atayın ve her iş akışı için en az ayrıcalık ilkesini uygulayın. Kubernetes (AKS) için, kümede OIDC’yi etkinleştirin ve Azure AD iş yükü kimliğini yapılandırın. Bir ServiceAccount’ın OIDC token’ını, federe bir kimlik bilgisi aracılığıyla bir Azure AD uygulamasına veya kullanıcı tarafından atanan yönetilen kimliğe eşleyin, ardından bu kimliğe Azure rolleri bağlayın. Pod’lar, Key Vault veya Storage gibi hizmetleri çağırmak için yansıtılmış (projected) OIDC token’larını Azure token’ları ile değiştirirler—bu sayede gizli anahtarlara veya düğüm seviyesinde aracılara (agent) gerek kalmaz ve eski aad-pod-identity yöntemine göre daha iyi izolasyon sağlanır.

Ağ Segmentasyonu, Çevre ve Derinlemesine DDoS Savunması

Ağ mikro segmentasyonu yanal hareketi kısıtlar ve Sıfır Güven’i (Zero Trust) uygulamak için kimlik doğrulamasıyla birleşir. Ağ Güvenlik Grupları (NSG’ler), alt ağlara veya NIC’lere uygulanan durum bilgisi olan paket filtreleridir; doğu-batı ve kuzey-güney akışlarını kısıtlamak, gereksiz bağlantı noktalarını varsayılan olarak reddetmek ve NSG akış günlükleri ile loglama yapmak için hizmet etiketlerini ve açık reddetme kurallarını kullanın. Uygulama Güvenlik Grupları (ASG’ler), dinamik iş yükü gruplarını soyutlar, böylece IP’ler yerine uygulama rolüne göre NSG kuralları yazabilirsiniz. Bu, otomatik ölçeklendirme ve geçici adreslerle ölçeklenen amaç tabanlı segmentasyonu mümkün kılar.

Azure Firewall; uygulama ve ağ kuralları, FQDN filtrelemesi, DNAT/SNAT, tehdit istihbaratı tabanlı filtreleme ve giden ve gelen trafiğin derinlemesine denetimi için TLS denetimi ve IDPS gibi Premium özelliklerle merkezi, tam durum bilgisi olan L3–L7 kontrolü sağlar. Amaç tabanlı yapılandırma ve bölgeler arası kalıtım için Güvenlik Duvarı Politikası’nı (Firewall Policy) kullanın. Kullanıcı tanımlı rotalarla (UDR) giden trafiği Azure Firewall üzerinden yönlendirin ve PaaS trafiğini genel internetten uzak tutmak için Özel Uç Noktalar (Private Endpoints) ile eşleştirin.

Web’e yönelik uygulamaların önünde bir Web Uygulaması Güvenlik Duvarı (WAF) bulunmalıdır. Bölgesel, VNet entegreli katman 7 yük dengeleme için WAF’ı Application Gateway üzerinde veya küresel anycast girişi ve CDN entegrasyonu için Azure Front Door üzerinde dağıtın. OWASP tarafından yönetilen kuralları etkinleştirin ve yol/coğrafi/IP filtrelemesi ve bot savunmaları için özel kurallar ekleyin ve uç noktadaki DDoS stratejileriyle entegre edin.

DDoS Koruması Standard (DDoS Protection Standard), VNet’lerdeki genel uç noktalar için uyarlanabilir gerçek zamanlı azaltma, telemetri ve bir saldırı sırasında ölçeklendirme için maliyet koruması ekler. İlişkili tüm genel IP kaynakları için VNet düzeyinde DDoS Koruma Planları’nı (DDoS Protection Plans) uygulayın, simüle edilmiş trafikle test edin ve metrikleri ve uyarıları gözden geçirin. Savunmanızı katmanlandırın: Uçta DDoS, L7’de WAF, L3–L7 politikası için Azure Firewall, mikro segmentasyon için NSG’ler/ASG’ler ve kimlik odaklı zorlama için Koşullu Erişim (Conditional Access) ile cihaz uyumluluğu.

Pratik Problem Senaryosu

Starbucks, Azure üzerinde AKS, Azure SQL Database ve Event Hubs ile çok bölgeli bir sipariş platformunu modernize ediyor. Mimari, Sıfır Güven’i benimsemelidir: gömülü gizli anahtarları ortadan kaldırmak, ağları segmentlere ayırmak, kullanımdaki verileri korumak ve bulut ile SaaS genelinde birleşik tehdit tespiti ve otomatik yanıt uygulamak.

  1. İş yükleri için kimlik tabanlı erişimi zorunlu kılma
  1. Saklanan kimlik bilgileri olmadan CI/CD’yi federe etme
  1. Kurtarma garantileriyle anahtarları ve gizli anahtarları koruma
  1. Ağları segmentlere ayırma ve giden trafiği merkezileştirme
  1. Genel ucu (public edge) koruma
  1. SaaS erişimini ve yönetilmeyen cihazları yönetme
  1. Hassas verileri sınıflandırma ve koruma
  1. Ödeme işlemleri için kullanımdaki verileri güvence altına alma
  1. Duruş yönetimi ve uyumluluk oluşturma
  1. Tespiti merkezileştirme ve yanıtı düzenleme

Bu tasarım, Sıfır Güven’i uçtan uca uygular: kimlikler sürekli olarak doğrulanır, ayrıcalıklar en az düzeyde ve tam zamanındadır, ağlar merkezi denetimle mikro segmentlere ayrılmıştır, veriler hem bekleme durumunda hem de kullanımda sınıflandırılıp korunur ve otomatik yanıtlı sürekli tehdit tespiti, sınırlama için ortalama süreyi (MTTC) azaltır.


Yüksek Erişilebilirlik · Tüm alanlar · Entegrasyon ve Mesajlaşma Mimarisi

Bu soruları çözün → · ExamRoll.io’da süreli pratik →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Sınavınızı geçin →

Microsoft'a göz atın →

Related guides

Hepsi bir arada erişim

Tek abonelik. Her sınav.

Her plan, sınırsız cevap aramayı, pratik testlerini, AI açıklamalarını ve tam kaynak kütüphanesini — 20'den fazla dilde — açar.

Aylık
24.87
Just €0.83/day
Her şey dahil:
  • Sınırsız cevap arama
  • Sınırsız pratik testi
  • AI destekli açıklamalar
  • Tam kaynak kütüphanesi
  • 20+ dil
  • Haftalık içerik güncellemeleri
  • Ödüller ve yönlendirmeler
  • Öncelikli destek
Ücretsiz denemeyi başlat

Kredi kartı gerekmez*

En iyi değer
12 ay
179.87
Just €0.49/daySave 40%
Her şey dahil:
  • Sınırsız cevap arama
  • Sınırsız pratik testi
  • AI destekli açıklamalar
  • Tam kaynak kütüphanesi
  • 20+ dil
  • Haftalık içerik güncellemeleri
  • Ödüller ve yönlendirmeler
  • Öncelikli destek
Ücretsiz denemeyi başlat

Kredi kartı gerekmez*

✓ Ücretsiz plan dahil · ✓ İstediğiniz zaman iptal edin · ✓ Tüm planlar tam ürünü açar